供采购清单使用
如果您是为供应商评估而打开本页,以下六条通常就是被问到的答案。
- 应用与数据库运行在欧盟法兰克福区域。
- 数据以 AES-256 静态加密,所有连接使用 TLS 1.2 或更高版本。
- 租户隔离通过数据库行级安全策略实现,而不仅仅依赖应用层。
- 符合 GDPR 第 28 条的数据处理协议已备妥,注册时以 PDF 形式送达。
- 所有次级处理方均具名列出,变更提前 14 天通知。
- 我们没有 ISO 27001 认证。可以证实的内容列在下文。
您的数据实际存放在哪里
只有三个环节。我们不自建服务器,也不在这条链路之外保留您的数据副本。
- 01浏览器您的设备
控制台是一个静态应用,只与下面两个环节通信。拥有数据库完整访问权限的密钥从不包含在下发的代码中。
- 02应用层欧盟 - 法兰克福
运行在 Vercel 的无服务器函数,固定在 fra1(法兰克福)区域。校验、权限判定、邮件发送和定时任务都在这里执行。
- 03数据库与存储欧盟 - 法兰克福
Supabase 提供 Postgres、身份认证和文件存储,托管于 AWS 欧盟区域。上传的证明文件存放在按公司划分的目录中,由存储策略强制执行。
少数服务商的管理与支持系统运行在欧盟之外。下表完整列出了它们的处理地点、用途和法律依据,并非举例说明。
技术与组织措施
与数据处理协议附件 2 完全一致。协议是有约束力的版本,本页是便于阅读的版本。
保密性
- 加密
- 浏览器、应用层与数据库之间的所有连接使用 TLS 1.2 或更高版本。数据库与文件存储中的静态数据使用 AES-256 加密。
- 访问控制
- Postgres 行级安全策略通过 tenant_id 列按行隔离各公司。角色在数据库、接口和界面三层同时生效。身份认证使用 JSON Web Token。
- 运维访问
- 所有管理控制台均启用双因素认证。具备完整权限的密钥仅存在于服务端函数中,绝不出现在下发代码内。开发设备上不保存生产环境凭据。
完整性
- 写入访问
- 每一次写入都经过带输入校验的已认证端点。数据库事务语义可防止出现中间状态。
- 可追溯性
- 角色变更、退订和删除等安全相关操作都会记入审计日志。护照和型号另外带有连续的哈希链。
- 滥用防护
- 公开和未认证的端点设有速率限制。若计数器本身失效,系统选择放行而不是阻断正常请求。
可用性
- 恢复
- 时间点恢复保留七天,精确到分钟。此外还有每日数据库快照和定期恢复演练。
- 冗余
- 无服务器执行并自动扩缩容。没有可能单点故障的自建服务器。网络层具备拒绝服务攻击防护。
- 运行监控
- 运行期错误汇入集中收集系统。当前运行状态对外公开。
删除与留存
- 退订不会删除数据
- 退订只结束订阅并将账户降级为免费套餐。您的数据仍可读取和导出。
- 个人数据
- 员工账户通过团队管理完整删除。审计日志中的明文姓名会被替换为中性占位符,日志链保持完整。
- 负有留存义务的护照
- 根据法规第 77 条,电池护照必须持续可访问。它们在技术上被冻结,但仍可公开解析,即使您已不再是客户。
- 最终删除
- 仅在所有者明确指示并记录责任移交后执行。随后有 30 天缓冲期,之后由自动流程删除文件、账户和公司数据。
谁能看到什么
权限在三个层面强制执行:数据库、接口和界面。对我们而言,隐藏一个按钮不算保护。
- 所有者
每家公司恰好一人。在全部管理员权限之外,还可处理公司资料、账务、移交所有权和删除公司。
- 管理员
团队、邀请、集成与 API 密钥,以及编辑者的全部权限。
- 合规
可读取包括审计日志和证书在内的全部内容,但不作任何更改。面向审计方与合规负责人。
- 编辑者
维护型号、护照、供应商和证书。不具备管理权限。
- 只读
仅可读取,适用于管理层或访客。
在贵公司之外:公开护照页面只展示法规面向公众规定的字段。回收商和主管机构需经单独批准的授权后才能访问扩展字段,且其每一次调取都会被记录。
为什么您不必只凭我们的说法
对合规数据而言,仅仅承诺“未被更改”是不够的。因此型号和护照的每一个版本都带有一枚指纹,其中包含上一版本的指纹。
- 1
每次变更都会被封存
保存时,数据库会对完整记录加上一版本计算 SHA-256 哈希。这发生在数据库触发器中而非应用层,无法绕过。
- 2
整条链可以重新计算
公开校验会重新推算整条链。只要有一个哈希对不上,结果即为无效。事后修改旧版本会破坏其后的所有环节。
- 3
无需账户,无需钱包
市场监管机构、审计方和您的客户在浏览器中即可校验。校验只返回结果和哈希值,绝不返回您的护照内容。
公司审计日志采用同样的链式逻辑。事后删除某条记录会造成可见的断链。
次级处理方
完整清单。未列于此的任何一方都不为我们处理数据。变更提前 14 个日历日通知,您可以提出异议。
| 服务 | 提供方 | 用途 | 处理地点 | 法律依据 |
|---|---|---|---|---|
| Supabase | Supabase Inc.,新加坡 | 数据库、身份认证、上传证明文件的存储。并使用欧盟区域的 AWS 作为进一步的次级处理方。 | 欧盟(法兰克福)/ 美国 | DPA + SCCs |
| Vercel | Vercel Inc.,美国 | 托管 Web 应用与无服务器函数,区域为 fra1(法兰克福)。 | 欧盟(法兰克福)/ 美国 | DPA + SCCs |
| Stripe | Stripe Payments Europe Ltd.,爱尔兰 | 支付处理、开票、客户门户。对卡片数据为独立控制者,对支付元数据为处理者。 | 欧盟(爱尔兰)/ 美国 | DPA + SCCs |
| Resend | Resend Inc.,美国 | 事务性邮件:邀请、提醒、支持回复。 | 美国 | DPA + SCCs |
| Anthropic | Anthropic PBC,美国 | 从您上传的证明文件中提取字段建议。仅在您明确触发时进行,仅涉及所选文档,且不用于训练模型。 | 美国 | DPA + SCCs |
| Sentry | Functional Software Inc.,美国 | 运行期错误收集。仅在已配置时启用。 | 美国 | DPA + SCCs |
所有向欧盟境外的传输均有包含标准合同条款的处理协议作为依据。
我们还不具备的条件
这份清单放在这里,是因为供应商评估中迟早会被问到。我们宁愿由我们自己告诉您。
没有 ISO 27001 认证
我们未取得 ISO 27001 认证,也从不在任何地方声称拥有。上文的各项措施已经落实并写入合同,但未经认证机构审核。如果贵方采购流程强制要求证书,请在首次沟通中说明,我们再讨论对您而言是否以及何时可行。
没有外部渗透测试
目前没有独立测试机构出具的报告。我们坦率说明这一点,而不是写“定期安全测试”却指自查。
没有承诺的可用率数字
我们不承诺一个自己既未测量、发生争议时也无法证明的百分比。取而代之的是公开发布运行状态和每一次故障。有约束力的承诺属于企业版合同的内容。
部分处理发生在欧盟之外
邮件投递、错误收集和可选的文档解析由美国的服务商完成。上表已明确列出。您的护照与型号数据存放在法兰克福。
- 对于出于善意且未造成数据外泄的报告,我们不会采取法律行动。
- 请避免会暴露他人数据、干扰服务或涉及第三方账户的测试。
- 请说明复现步骤、受影响的地址和时间。
- 修复完成后,如您愿意,我们会在变更记录中致谢。